Μια νέα, εξαιρετικά επικίνδυνη ευπάθεια “zero-click” εντοπίστηκε στο λογισμικό audio decoding Dolby Digital Plus (DDP), θέτοντας εκατομμύρια συσκευές – κυρίως Android – σε κίνδυνο απομακρυσμένης εκτέλεσης κακόβουλου κώδικα. Το εύρημα, που αποκαλύφθηκε από τους Ivan Fratric και Natalie Silvanovich της ομάδας Google Project Zero, αποδεικνύει πως ακόμη και ένα φαινομενικά αβλαβές ηχητικό αρχείο μπορεί να μετατραπεί σε εργαλείο κυβερνοεπίθεσης.

Η ρίζα του προβλήματος: Out-of-bounds write flaw και αστοχία ελέγχου μνήμης
Η ευπάθεια εντοπίζεται στον DDPlus Unified Decoder, ένα κρίσιμο στοιχείο που χρησιμοποιείται για την επεξεργασία δεδομένων σε μορφές ήχου όπως .ec3 και .mp4. Το σφάλμα σχετίζεται με out-of-bounds write flaw, οδηγώντας σε λανθασμένη κατανομή μνήμης (buffer under-allocation).
Αυτό σημαίνει ότι όταν ο αποκωδικοποιητής προσπαθεί να εγγράψει δεδομένα ήχου, μπορεί να “ξεπεράσει” τα επιτρεπόμενα όρια μνήμης, τροποποιώντας δομές-κλειδιά ή δείκτες που χρησιμοποιούνται από το σύστημα. Το αποτέλεσμα; Ένας εισβολέας μπορεί να εκτελέσει κακόβουλο κώδικα εξ αποστάσεως, χωρίς καμία ενέργεια από τον χρήστη.
Δείτε επίσης: Κυκλοφόρησε PoC exploit για ευπάθεια του Linux-PAM
Zero-click επιθέσεις: Το νέο πρόσωπο του κινδύνου
Το πιο ανησυχητικό στοιχείο της ευπάθειας είναι η απουσία αλληλεπίδρασης του χρήστη. Οι συσκευές Android, για παράδειγμα, επεξεργάζονται αυτόματα τα εισερχόμενα ηχητικά μηνύματα μέσω εφαρμογών όπως το Google Messages, προκειμένου να δημιουργήσουν μεταγραφές ή να προετοιμάσουν το αρχείο για αναπαραγωγή.
Αυτό επιτρέπει στους εισβολείς να στείλουν ένα ειδικά τροποποιημένο ηχητικό αρχείο μέσω RCS (Rich Communication Services) — το εξελιγμένο πρωτόκολλο μηνυμάτων που αντικαθιστά τα παραδοσιακά SMS. Μόλις ληφθεί, το Android αποκωδικοποιεί το αρχείο στο παρασκήνιο, ενεργοποιώντας το σφάλμα χωρίς να χρειάζεται να το ανοίξει ο χρήστης.
Οι ερευνητές του Project Zero απέδειξαν ότι η εκτέλεση κακόβουλου κώδικα μπορεί να επιτευχθεί απλώς με την αποστολή ενός αρχείου όπως το “dolby_android_crash.mp4” στη συσκευή-στόχο. Το αποτέλεσμα είναι η διακοπή της διεργασίας C2 (Codec 2.0) ή, σε χειρότερες περιπτώσεις, η πλήρης παραβίαση της συσκευής.

Πιθανές επιπτώσεις και σενάρια επίθεσης
Σε πραγματικά σενάρια, αυτή η ευπάθεια θα μπορούσε να αξιοποιηθεί από κυβερνοεγκληματίες ή κρατικά υποστηριζόμενες ομάδες για επιθέσεις που δεν αφήνουν ίχνη. Μέσω phishing καμπανιών ή στοχευμένων RCS μηνυμάτων, οι επιτιθέμενοι θα μπορούσαν να εγκαταστήσουν spyware, να υποκλέψουν δεδομένα ή να αποκτήσουν απομακρυσμένο έλεγχο της συσκευής.
Δείτε επίσης: Κυκλοφόρησε PoC exploit για ευπάθεια του Windows Server Update Services
Το γεγονός ότι πρόκειται για zero-click επίθεση καθιστά τον εντοπισμό της εξαιρετικά δύσκολο. Ο χρήστης δεν βλέπει τίποτα ύποπτο — δεν χρειάζεται καν να αγγίξει το μήνυμα. Η ευπάθεια επομένως θυμίζει προηγμένες επιθέσεις όπως το Pegasus spyware, που επίσης εκμεταλλεύονταν αποκωδικοποιητές πολυμέσων για πρόσβαση σε συστήματα χωρίς ενέργεια του χρήστη.
Η θέση της Google και η περίοδος αποκάλυψης
Η Google, ακολουθώντας την πολιτική των 90 ημερών του Project Zero, δημοσιοποίησε τις τεχνικές λεπτομέρειες του σφάλματος στις 24 Σεπτεμβρίου 2025, καθώς το χρονικό περιθώριο διορθώσεων είχε λήξει. Αν και η εταιρεία δεν έχει εκδώσει επίσημη δήλωση, συνιστάται σε όλους τους χρήστες να ενημερώσουν άμεσα τις συσκευές τους και ειδικά τις εφαρμογές ανταλλαγής μηνυμάτων.
Δεν έχει επιβεβαιωθεί ακόμη αν η Google κυκλοφόρησε πλήρη ενημέρωση κώδικα για όλες τις εκδόσεις Android, όμως η σοβαρότητα της ευπάθειας (που αφορά λειτουργίες συστήματος και όχι απλώς εφαρμογές) σημαίνει ότι το πρόβλημα απαιτεί ενημερώσεις επιπέδου firmware.
Πέρα από το Android: Πιθανές επιπτώσεις σε macOS και άλλες πλατφόρμες
Οι ερευνητές εντόπισαν επίσης ενδείξεις του ίδιου σφάλματος σε εκδόσεις του Dolby Digital Plus που ενσωματώνονται σε macOS και άλλες συσκευές με Dolby decoding, όπως έξυπνες τηλεοράσεις, soundbars και media streamers. Αν και οι διαφορετικοί μηχανισμοί προεπεξεργασίας του macOS φαίνεται να μειώνουν τον κίνδυνο, το εύρημα αποδεικνύει ότι το πρόβλημα έχει διατομεακό χαρακτήρα.
Δείτε επίσης: ConnectWise: Νέες σοβαρές ευπάθειες στην πλατφόρμα Automate
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Η Dolby, ως εταιρεία, δεν έχει εκδώσει ακόμη δημόσια τοποθέτηση για την υπόθεση, ωστόσο αναμένεται να κυκλοφορήσει διορθωτικά patches σε συνεργασία με τους κατασκευαστές συσκευών και λογισμικού.
Η ειρωνεία του DDP: Από βελτίωση ήχου σε φορέα επίθεσης
Το Dolby Digital Plus σχεδιάστηκε για να βελτιώνει την ποιότητα ήχου και τη διαχείριση δεδομένων πολυμέσων μέσω της τεχνολογίας Volution Data Management. Ειρωνικά, η ίδια αυτή τεχνολογία μετατρέπεται σήμερα σε φορέα εκμετάλλευσης, αποδεικνύοντας ότι ακόμη και τα πιο “ασφαλή” στρώματα του οικοσυστήματος πολυμέσων μπορούν να γίνουν πύλες για κακόβουλη δραστηριότητα.
Η υπόθεση Dolby DDP αποτελεί υπενθύμιση ότι η κυβερνοασφάλεια δεν περιορίζεται στο λογισμικό ή στα δίκτυα, αλλά εκτείνεται σε κάθε επίπεδο του λειτουργικού οικοσυστήματος — ακόμη και στο υποσύστημα ήχου.
